HollowGraph: um malware esconde seu C2 e dados roubados em eventos do Microsoft 365 datados de 2050

Cibersegurança Jul 21, 2026Adicionar aos favoritos

HollowGraph: um malware esconde seu C2 e dados roubados em eventos do Microsoft 365 datados de 2050
Ilustração : Momiji Shirogane

Desviar a agenda como caixa de correio clandestina: HollowGraph usa os eventos do Microsoft 365 — com vinte e quatro anos de antecedência — para exfiltrar arquivos e receber suas ordens sem levantar alertas.

Os fatos

O pesquisador de ameaças Group-IB, divulgado em 20 de julho de 2026 pelo The Hacker News, documenta uma família de malware chamada HollowGraph, cuja particularidade é usar eventos de calendário do Microsoft 365 como canal de comando e controle e como cofre de exfiltração. Os eventos criados possuem datas muito distantes — o artigo cita o ano 2050 — para não aparecerem nas visualizações comuns de agenda (hoje, esta semana, este mês).

Foi o Group-IB que nomeou a cepa e publicou a descrição técnica do implante; o The Hacker News é responsável por sua difusão.

Tecnicamente, o HollowGraph se baseia na API Microsoft Graph: ele cria, lê e modifica eventos de uma conta comprometida. As instruções do C2 são escritas nos campos de descrição ou de anexo dos eventos; os dados roubados são reencodados e depositados da mesma forma. Para um gateway de rede, trata-se apenas de tráfego HTTPS legítimo para graph.microsoft.com.

Análise

Essa técnica não é fundamentalmente nova — outras famílias já abusaram do OneDrive, Teams, SharePoint ou Outlook — mas o calendário tem sido submonitorado até agora. Duas razões para isso:

  • Os eventos quase não acionam alertas DLP (perda de dados) porque são, por natureza, campos livres.
  • As datas distantes os tornam invisíveis nas visualizações padrão do Outlook e do Teams, sem serem invisíveis para o Graph.

É a dupla assinatura que deve ser lembrada: API Graph + horizonte temporal anormal.

Quem está em risco

Toda organização que utiliza o Microsoft 365 cujo usuário, conta de serviço ou aplicativo registrado (App Registration) esteja comprometido. A transição para o HollowGraph não requer privilégios de administrador: as permissões padrão de calendário são suficientes.

O que fazer agora

  1. Buscar nos logs de auditoria do Graph: consultas do tipo Event.ReadWrite em eventos cuja start.dateTime ultrapasse 2035. O limite é arbitrário; adapte-o ao seu horizonte de negócios.
  2. Regra DLP: inspecionar as descrições de eventos em busca de payloads codificados (base64 longo, chunks binários, magic bytes).
  3. Governança de consentimento de aplicativos: revisar aplicativos de terceiros que solicitaram Calendars.ReadWrite; qualquer aplicativo pouco usado com essa permissão merece remoção de consentimento.
  4. Detecção UEBA: uma conta que passa a criar dezenas de eventos por dia, ou que escreve para o ano de 2050, é um sinal.

Para lembrar

O HollowGraph ilustra a regra que repetimos há anos: o C2 se esconde onde o tráfego já é legítimo. Após GitHub, Discord, Telegram e Slack, a agenda do M365 torna-se mais uma peça no arsenal dos atacantes. Nossa fila de regras de detecção deve acompanhar.

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Este artigo foi-lhe útil?

8 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações